位置: 编程技术 - 正文

Linux系统被入侵后使用lsof命令恢复被删除日志的方法(linux系统入侵检测软件有哪些)

编辑:rootadmin

推荐整理分享Linux系统被入侵后使用lsof命令恢复被删除日志的方法(linux系统入侵检测软件有哪些),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:linux系统入侵检测工具,linux入侵windows,linux会被入侵吗,linux系统入侵网站,linux系统被入侵如何进行排查和处理,linux系统入侵网站,linux系统被入侵如何进行排查,linux系统入侵检测工具,内容如对您有帮助,希望把文章链接给更多的朋友!

Linux系统是服务器最常见的操作系统,当然也面临着非常多的安全事件,相较Windows操作系统,Linux采用了明确的访问权限控制和全面的管理工具,具有非常高的安全性和稳定性。Linux系统被入侵后,攻击者为了掩盖踪迹,经常会清除系统中的各种日志,包括Web的access和error日志、last日志、message日志、secure日志等,给我们后期应急响应和取证分析带来了非常大的阻力。所以,恢复被清除的日志是非常重要的取证和分析环节,一下是使用lsof命令恢复日志文件的案例,适用于常见的日志恢复工作。

一、前提条件

不能关闭服务器,不能关闭相关服务或进程,如恢复apache的访问日志 /var/log/httpd/access_log ,不能关闭或者重启服务器系统,也不能重启httpd服务。

Linux系统被入侵后使用lsof命令恢复被删除日志的方法(linux系统入侵检测软件有哪些)

二、实施过程

1. 找到相关进程pid复制代码代码如下:[root@localhost ~]# lsof | grep access_loghttpd root 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_loghttpd apache 7w REG ,0 0 /var/log/httpd/access_log这里我们重点关注一下第一、第二、第三、第四列,分别表示进程名、pid、用户、文件描述符,我们看到这里的文件描述符是7w,所以我们在下一步操作过程要记住这个7.

2. 找回日志

复制代码代码如下:[root@localhost ~]# wc -l /proc//fd/ /proc//fd/7[root@localhost ~]# cat /proc//fd/7 > /var/log/httpd/access_log我们先通过wc或者tail命令查看日志信息,然后再将日志重写到access_log中即可。

三、总结

在Linux系统的/proc 分区下保存着进程的目录和名字,包含fd(文件描述符)和其下的子目录(进程打开文件的链接),那么如果删除了一个文件,还存在一个 inode的引用:/proc/进程号/fd/文件描述符。我们只要知道当前打开文件的进程pid和文件描述符fd就能利用lsof工具列出进程打开的文件。通过lsof我们就可以进行简单的文件恢复工作,当然这里不局限于日志文件,只要是存在引用的文件。

Linux系统怎么搭建Samba共享服务器? Samba是Linux发行版常用的文件共享服务器,可用于实现与Windows系统之间的文件共享交换,让即时不了解Linux的用户也能够轻易的访问Linux系统中的文件。

Linux系统chmod命令的含义和权限详解 许多喜欢使用chmod命令的用户,对chmod命令的含义和权限仍然不是很清楚,因此在使用的时候对它们造成了一定的麻烦。为了解决这些用户的迷惑,今天

Linux系统如何制作Video将摄像头的内容显示出来 现在电脑上可以使用摄像头进行录像做成Video视频,那么在Linux系统下要如何实现呢?首先在制作前需要对内核进行升级,下面随小编一起来学习下吧。

标签: linux系统入侵检测软件有哪些

本文链接地址:https://www.jiuchutong.com/biancheng/368193.html 转载请保留说明!

上一篇:Linux下修复inittab文件丢失的两种方法(linux系统修复)

下一篇:Linux系统怎么搭建Samba共享服务器?(linux搭建chia)

  • 补提去年所得税会计分录怎么写
  • 个人独资企业生活费用和经营费用混在一起的
  • 免租期房租怎么做会计分录
  • 减免税款计入哪个科目
  • 报销单用法
  • 固定资产加速折旧税收优惠政策
  • 研发过程中材料费计入
  • 公司成立筹备工作小组主要任务是什么
  • 公司向个人借入资金的风险
  • 公司能否投资非盈利组织?如何做账
  • 一般纳税人收小规模普票可以算成本吗
  • 设备租赁费发票
  • 改扩建要计提折旧吗
  • 所得税的计税依据
  • 年度报告包括哪些内容
  • 应交税费的会计处理2018
  • 楷体_gb2312字体
  • 调整低电量通知怎么设置
  • 稳增长促转型
  • 外购商品可以直接结转成本吗
  • 华为mate50 pro
  • 买车的收费项目详细清单
  • ampa.exe是什么
  • Win10 Build21376内测版发布 重新设计默认用户界面字体
  • php字符串函数有哪些
  • php7.0
  • 公司没有营业额零报税的后果
  • 合伙搞养殖
  • yii2框架从入门到精通
  • 税控抵税
  • 个人所得税现金流量表属于哪一项
  • 看了这篇文章感触很深的说说
  • 机器学习:基于逻辑回归对优惠券使用情况预测分析
  • 固定资产的销售怎么做账
  • 税盘显示已反写
  • java中同步有两种方法
  • 股权转让 开票
  • 子公司注销时的账务处理
  • access自动保存
  • 印花税实际缴纳时计入
  • 长期待摊费用的摊销期限应该是
  • 辅助生产费用如何判断受益多少事指什么
  • 递延收入怎么做账
  • 外经证先开票还是异地预缴税率
  • 出口退税的会计处理
  • 机票抵扣怎么填申报表
  • 生产的半成品怎么做分录
  • 红酒礼品盒批发
  • 查看linux服务器内存命令
  • win8系统笔记本出现意外错误
  • win8官方安装教程
  • win10 Realtek HD Audio更新失败怎么办 win10关闭UAC解决Realtek HD Audio更新失败
  • 如何解决cpu超频问题
  • win10预览版选哪个
  • Ubuntu Server Rsync服务端与Windows cwRsync客户端实现数据同步配置教程
  • mac读取光驱
  • shstart.exe - shstart是什么进程 有什么用
  • win8系统如何
  • powerremind.exe
  • win8休眠如何唤醒
  • win10如何打开hlp文件
  • linuxzen
  • linux应用程序在哪个目录
  • opengl 投影矩阵
  • Unity3D游戏开发标准教程吴亚峰于复兴人民邮电出版社
  • js时间比较大小的方法
  • vue设置背景图片全屏
  • 如何理解vue
  • 安卓手机自定义ua
  • django应用开发实战
  • 使用jsonp跨域,服务端如何改
  • 安卓手机启用暴露通知
  • 键盘搜索的快捷键
  • python直接访问私有属性的简单方法
  • 税票开票员的职责
  • 文化事业建设税减免政策2023
  • 广西12366医保缴费
  • 西安市国家税务局稽查局
  • 农机行业的利润
  • 国家税务总局办公室电话
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设